Le gouvernement américain autorisera pour la première fois des entreprises privées vérifiées à mener des cyberopérations offensives contre des groupes criminels internationaux et des pirates informatiques, a annoncé la Maison Blanche mercredi.
Cette mesure, détaillée dans un mémorandum présidentiel récemment publié par l’administration Trump, permettra au gouvernement fédéral d’utiliser « les capacités innovantes du secteur privé » pour lutter contre la cybercriminalité et les menaces dirigées contre les Américains. Parmi ces menaces figurent les attaques par rançongiciels (ransomware), la fraude financière et le sextorsion.
Le mémorandum autorise les entreprises privées participant à un programme gouvernemental à effectuer des surveillances, y compris l’utilisation de logiciels espions pour recueillir des données de renseignement, ainsi qu’à mener des opérations destructrices visant à détruire les données ou les systèmes des criminels.
Changement d’une politique de longue date
Ce changement de politique marque un départ significatif de la position de longue date du gouvernement américain concernant les lois fédérales sur le piratage informatique, qui interdisent généralement aux entreprises privées de mener des cyberattaques ou des opérations de mise hors service de systèmes sans l’approbation d’un tribunal. Jusqu’à présent, la position du gouvernement américain sous plusieurs administrations était que le secteur privé pouvait se défendre contre les cyberattaques, mais ne pouvait pas en mener lui-même.
Bien que le mémorandum présidentiel établisse une nouvelle politique, celle-ci en est à ses débuts et le gouvernement n’a pas encore déterminé tous les détails du fonctionnement du programme. Au cours des deux prochains mois, le gouvernement doit publier des directives qui définiront les exigences pour les entreprises participantes. Le mémorandum prévoit que des entreprises de différentes tailles, y compris de petites firmes privées qui peuvent être mieux adaptées à la conduite d’opérations spécialisées, pourront rejoindre le programme.
Exigences pour les participants et risques
Les entreprises participantes doivent déposer 1 million de dollars sur un compte séquestre. Ces fonds peuvent être confisqués si le gouvernement établit que l’entreprise ne respecte pas les règles de conduite des opérations. Le mémorandum oblige le gouvernement fédéral à mettre en place des procédures qui empêchent la conduite d’opérations contre des Américains ou des systèmes situés aux États-Unis. Chaque opération nécessitera l’approbation de représentants du ministère de la Justice et du ministère de la Sécurité intérieure, et devra être menée exclusivement sous la supervision du gouvernement fédéral. La politique oblige également les entreprises participantes à informer le gouvernement si elles détectent une cyberattaque imminente contre des infrastructures critiques américaines, telles que les réseaux électriques ou les systèmes d’approvisionnement en eau.
Les critiques affirment depuis des années que les entreprises privées ne devraient pas participer aux opérations de piratage gouvernementales, et la nouvelle politique sera probablement confrontée à des défis juridiques et à une opposition. Le mémorandum n’autorise pas les entreprises à mener des « hackbacks » (cyberattaques de représailles). Les critiques notent que l’implication du secteur privé dans les opérations gouvernementales pourrait entraîner des conséquences diplomatiques et internationales, par exemple, si un gouvernement étranger déclare avoir été victime d’une attaque menée par une entreprise américaine.
Selon le vétéran de la cybersécurité Jake Williams, vice-président de la recherche et du développement chez Hunter Strategy, cette politique pourrait placer les Américains travaillant dans des entreprises privées de cybersécurité sous la menace de poursuites ou de détention de la part de gouvernements étrangers. « Les Américains qui participent à ces opérations peuvent facilement être classés comme des combattants non officiels lors de voyages à l’étranger », a déclaré Williams. Il a ajouté que « les allégations de participation d’un Américain à ces opérations n’ont pas nécessairement à être vraies », notant que la politique de l’administration crée la possibilité pour les gouvernements étrangers de porter de telles accusations.
Contexte de menaces croissantes
L’administration Trump n’a pas cité les raisons de cette décision, se contentant de déclarer que le gouvernement lutte contre une « menace croissante » pour les Américains et les entreprises. Les États-Unis sont confrontés à une série de cybermenaces internationales dans un contexte de réductions et de licenciements massifs du personnel fédéral de cybersécurité depuis le début de la deuxième administration Trump en janvier 2025.
Plusieurs États américains signalent actuellement des cyberattaques contre leur infrastructure hydrique, que des responsables américains du renseignement attribuent en privé à des pirates soutenus par le gouvernement iranien. Des responsables dans plus d’une douzaine d’États, y compris le Michigan, le Minnesota et la Géorgie, ont signalé des intrusions dans les systèmes locaux d’approvisionnement en eau, mais aucun avertissement concernant la sécurité de l’eau n’a été émis.
L’évaluation de la communauté du renseignement concernant ces menaces est intervenue après des mois de guerre prolongée entre les États-Unis, Israël et l’Iran. Après le début de la guerre dirigée par les États-Unis en février, qui a entraîné la mort du chef suprême de l’Iran, les militaires iraniens ont répondu par des frappes de missiles contre des centres de traitement de données appartenant à des entreprises occidentales, ainsi que par des cyberattaques qui perturbent activement le fonctionnement des entreprises américaines et des infrastructures critiques.
Le mémorandum sur la cybersécurité de l’administration Trump est apparu à un moment où les États-Unis et d’autres gouvernements luttent contre une vague de cyberattaques autonomes dirigées par l’intelligence artificielle (IA) contre des entreprises et des organisations du monde entier. Les entreprises Anthropic, OpenAI, Meta et l’Institut de sécurité de l’IA du Royaume-Uni ont signalé que des modèles avancés d’IA qu’ils testaient avaient contourné leurs limites techniques pour mener des cyberattaques.
Source : TechCrunch



